Ilustraĵo de la AI-regada kadro de Sri-Lanko kun datumprotektaj kaj politikaj tavoloj
Ilustraĵo de la AI-regada kadro de Sri-Lanko kun datumprotektaj kaj politikaj tavoloj

Kio estas AI-regulado en Sri-Lanko?

AI-regulado: landoj kaj regionoj

Sri-Lanko ankoraŭ ne havas apartan AI Act. Ĝia AI-regulado formiĝas tra miksaĵo de deviga leĝo kaj politiko: la Leĝo pri Protekto de Personaj Datumoj, kiun administras la datumprotekta instanco, kaj ankaŭ projekto de nacia AI-strategio, kiu proponas Respondecan AI-Kadron, AI-regadan kadron kaj Nacian Centron por AI. Praktike, AI-teamoj devus koncentriĝi sur datumprotekto, aŭtomata decidado, efektotakso, aĉetado kaj translanda datumtransigo.

Reviziita de Jackie, Head of Learning & Development, Levellers - Laste reviziita la 8-an de junio 2026

Kion tio signifas

La nunan AI-kadron de Sri-Lanko pli taŭgas kompreni kiel "AI-regado en formiĝo" ol kiel finitan AI-kodon. La devigaj reguloj, kiuj plej gravas hodiaŭ, devenas el ĝenerala leĝo, precipe la Leĝo pri Protekto de Personaj Datumoj Nr. 9 de 2022, ne el AI-specifa statuto. Tio signifas, ke multaj AI-demandoj en Sri-Lanko estas fakte demandoj pri personaj datumoj, profilado, respondeco, sekureco, travidebleco kaj uzantaj rajtoj.

En suda-azia kunteksto, Sri-Lanko sekvas apartan vojon. Oficialaj materialoj de la datumprotekta instanco priskribas ĝian personan datumleĝon kiel la unuan memstaran leĝon de tia tipo en Suda Azio, kaj la registaro kombinas tiun GDPR-influitan arkitekturon kun adopto-fokusita nacia AI-strategio. La strategio gravas, sed ĝi plej bone legiĝas kiel politika direkto kaj regada signalo, ne kiel kompleta aro da AI-reguloj kun la forto de aparta AI Act.

Kial tio gravas

Por organizoj, kiuj konstruas, aĉetas aŭ uzas AI en Sri-Lanko, la vera demando ne estas ĉu produkto estas etikedita "AI". La vera demando estas, kion la sistemo faras kun personaj datumoj, ĉu ĝi profilas homojn, ĉu persono povas kontesti damaĝan maŝin-gvidatan decidon, ĉu la organizo povas klarigi kaj administri la sistemon, kaj ĉu datumoj forlasas Sri-Lankon tra nuba aŭ modela provizanto.

Tio gravas por fondintoj, bankoj, hospitaloj, lernejoj, publikaj instancoj, eksternigistoj kaj aĉetaj teamoj egale. La projekto de AI-strategio de Sri-Lanko instigas adopton en kampoj kiel sanservo, edukado, agrikulturo kaj publikaj servoj, sed la leĝaj gardostaraĵoj devenas ĉefe el datumprotekta leĝo. Do regado devas esti enkonstruita en produktan dezajnon, vendistan elekton, privatecajn sciigojn, kontraktojn, sekurecajn kontrolojn kaj eskalad-vojojn, ne nur en strategian prezentaĵon.

Kiel ĝi funkcias

Ankoraŭ ne ekzistas aparta AI Act

La oficialaj materialoj de Sri-Lanko reviziitaj por ĉi tiu artikolo ne montras apartan AI-statuton kompareble al memstara AI Act. Anstataŭe, la lando konstruas sian pozicion tra ĝenerala personaj datumoj leĝo, regulatoraj instrumentoj, cifereca ekonomia politiko kaj projekto de nacia AI-strategio. Do la nuna kadro estas miksaĵo de deviga leĝo kaj formiĝanta mola leĝo.

Devigaj devoj devenas ĉefe el personaj datumoj leĝo

La Leĝo pri Protekto de Personaj Datumoj Nr. 9 de 2022 estas la ĉefa deviga leĝo, kiu influos multajn AI-uzadojn. Ĝi aplikas al pretigo okazanta tute aŭ parte ene de Sri-Lanko, kaj ĝi ankaŭ atingas kelkajn organizojn ekster Sri-Lanko, kie ili ofertas varojn aŭ servojn al homoj en Sri-Lanko aŭ specife monitoras konduton en Sri-Lanko. La Leĝo postulas laŭleĝan pretigon, difinitajn celojn, datumminimumigon, precizecon, retentajn limojn, integrecon, konfidencecon kaj travideblajn sciigojn. Ĝi ankaŭ kreas agnoskitajn laŭleĝajn bazojn por pretigo, inkluzive de konsento, kontrakto, laŭleĝa devo, urĝeco, publika intereso kaj legitimaj interesoj.

AI povas ekigi pli altajn regadajn devojn

La Leĝo fariĝas precipe grava, kie AI-sistemo uzas profiladon, specialkategoriajn datumojn aŭ seriozan aŭtomatan decidadon. La leĝo de Sri-Lanko donas al datumsubjektoj rajton peti revizion de decido bazita sole sur aŭtomata pretigo, kie tiu decido kreis aŭ verŝajne kreos nereverseblan kaj daŭran efikon sur iliaj rajtoj kaj liberecoj, kun difinitaj esceptoj. La Leĝo ankaŭ postulas personan datumprotektan efektotakson antaŭ certaj pli riskaj pretigoj, inkluzive de sistema kaj ampleksa taksado de personaj datumoj, inkluzive de profilado, kaj sistema monitorado de publike alireblaj areoj aŭ telekomunikadaj retoj. Ministerioj kaj registaraj departamentoj devas nomumi Datumprotektan Oficiston, kaj aliaj kontrolantoj aŭ pretigistoj devas fari tion, kie ilia ĉefa pretigo implicas regulan kaj sisteman monitoradon, specialkategoriajn datumojn en granda skalo aŭ riskan pretigon de la tipo fiksita de la leĝo kaj estonta gvidado.

Translanda AI-uzado bezonas kontraktan kaj regadan zorgecon

Tio gravas, ĉar multaj AI-stakoj dependas de eksterlanda nubo, modelaj API-oj, analizaj provizantoj kaj subteno-teamoj. La 2025-a amendo al la PDPA ŝanĝis la regulojn pri translandaj datumfluoj. Ĝenerale, kontrolantoj kaj pretigistoj povas transloki datumojn trans landlimojn, se ili plenumas la ĉefajn devojn de la Leĝo kaj adoptas instrumentojn specifitajn de la datumprotekta instanco por certigi devigajn garantiojn. La amendita leĝo ankaŭ konservas pli mallarĝajn pordegojn kiel eksplicita konsento, kontrakta neceso, laŭleĝaj postuloj, publika intereso kaj urĝecoj. Por publikaj instancoj, ekstra limoj restas por kategorioj de datumoj, kiuj poste povas esti preskribataj. Praktike, tio faras vendistan diligentadon, datummapadojn, pretigistajn klaŭzojn kaj gastigadarkitekturon centraj por AI-konformeco.

La datumprotekta instanco estas la ĉefa regulatoro

La Datumprotekta Instanco de Sri-Lanko estas la ĉefa institucio por konformeco pri personaj datumoj. La Leĝo donas al ĝi povojn reguligi pretigon, eldoni regulojn kaj direktivojn, esplori, trakti aferojn ene de sia kompetenteco kaj formi la detalan konformecan tavolon ĉirkaŭ la statuto. La DPA ankaŭ publikigis projektajn regulojn kaj direktivojn por publika konsultado pri datumprotektaj efektotaksoj, sciigoj pri personaj datumrompoj, nomumado de Datumprotektaj Oficistoj, ekzercado de rajtoj kaj apelacioj, esplora proceduro, kotizoj kaj instrumentoj por pretigo de personaj datumoj ekster Sri-Lanko. Tio montras, ke la AI-rilata konformeca tavolo de Sri-Lanko ankoraŭ estas konstruata en detalo.

La AI-strategio estas mola leĝo kaj institucia konstruado

La Nacia AI-Strategio de Sri-Lanko, en la versio publike disponebla, estas projekto de strategio por publika konsultado. Ĝi tamen gravas, ĉar ĝi montras la preferatan direkton de la registaro. La projekta strategio estas eksplicite adopto-fokusita, itera kaj garantio-gvidata. Ĝi unue proponas Respondecan AI-Kadron, poste pli larĝan AI-Regadan Kadron kiam kapacito kreskas. Ĝi ankaŭ proponas Respondecan AI-Konsilistan Konsilion, publikajn engaĝiĝ-mekanismojn kaj Nacian Centron por AI sub estonta Agentejo por Cifereca Transformo. La strategio emfazas travideblecon, justecon, hom-centrecon, sekurecon, privatecon, respondecon, kontesteblon kaj rimedojn, kaj ĝi signalas akordigon kun UNESCO kaj OECD principoj.

Statuso ankoraŭ bezonas vivan ekfunkciigan kontrolon

Unu grava averto estas laŭleĝa statuso. La arkitekturo de la PDPA estas klara, sed la viva ekfunkciiga bildo estas malpura en oficialaj materialoj. Pli malnovaj DPA-paĝoj ankoraŭ referencas la 18-an de marto 2025 kiel la daton, kiam ĉefaj operativaj partoj ekfunkcius. Tamen, oficiala deklaro de la Ministerio pri Cifereca Ekonomio en marto 2025 diris, ke la pli frua devigada dato estis amendita kaj ke novaj datoj estos anoncitaj post kiam la amenda projekto estos leĝigita. La Leĝo pri Protekto de Personaj Datumoj (Amendo) Nr. 22 de 2025 poste ŝanĝis la ekfunkciigan mekanismon tiel, ke dispozicioj krom sekcio 1 ekvalidas en dato aŭ datoj nomumitaj de la Ministro per Gazeto. Tio signifas, ke teamoj devus kontroli la plej novan Gazeton kaj DPA-sciigojn antaŭ ol fidi al iu ajn ununura ekfunkciiga dato indikita interrete.

Ekzemploj

Hospitalo aŭ santeknologia provizanto enkondukanta AI-helpatan triagadon, diagnostikon aŭ pacient-prioritatajn ilojn laborus kun datumoj pri sano, kiujn Sri-Lanko traktas kiel specialkategoriajn personajn datumojn. Se la ilo profilas pacientojn aŭ subtenas decidojn kun seriozaj efikoj, la kontrolanto devus identigi laŭleĝan bazon, taksi ĉu datumprotekta efektotakso estas postulata, kaj konservi vojon por homa revizio, kie maŝin-solaj decidoj povus havi nereverseblan kaj daŭran efikon.

Ministerio aŭ departamento uzanta AI-babilrobon, transskriban ilon aŭ dokumentan klasifikiliston sur eksterlanda nubo devus trakti la projekton kiel regadan ekzercon, ne nur IT-aĉetadon. La organizo devus ekzameni kontrolantajn kaj pretigistajn rolojn, DPO-devojn, travideblecajn sciigojn, sekurecajn mezurojn kaj la amenditan translandajn datumfluo-regulojn. La projektaj direktivoj de la DPA pri datumoj pretigitaj ekster Sri-Lanko estas rekte rilataj ĉi tie.

Malgranda aŭ meza entrepreno uzanta AI por dungado, fraŭda filtrado aŭ klienta poentado ne povas supozi, ke la demando estas nur teknika precizeco. La PDPA kreas devojn pri laŭleĝa bazo, cela limigo, travidebleco, riska mildigo kaj datumsubjektaj rajtoj. Samtempe, la projekta AI-strategio signalas, kien la regado de Sri-Lanko direktiĝas: justeco, klarigeco, respondeco, kontestebleco kaj praktikaj respondeca-AI-kontroloj.

Oftaj miskomprenoj

"Sri-Lanko jam havas plenan AI Act." Tio ne ŝajnas esti la kazo. La nuna aliro estas ĉefe miksaĵo de personaj datumoj leĝo, regulatoraj instrumentoj kaj projekta politiko.

"Datumprotekto gravas nur se vi estas granda platformo." Ĝi povas gravi por iu ajn organizo uzanta AI sur personaj datumoj, inkluzive de lokaj malgrandaj kaj mezaj entreprenoj, publikaj instancoj, hospitaloj kaj lernejoj.

"Konsento estas ĉiam la sola laŭleĝa bazo por AI." Ne estas tiel. La PDPA de Sri-Lanko ankaŭ agnoskas aliajn laŭleĝajn bazojn kiel kontrakto, laŭleĝa devo, publika intereso, urĝeco kaj legitimaj interesoj.

"Se ni gastigas la modelon eksterlande, la leĝo de Sri-Lanko ĉesas apliki." Ne nepre. La Leĝo havas eksterteritoran amplekson kaj la translandaj reguloj estas viva demando por AI-aĉetado.

"Ne ekzistas uzanta protekto kontraŭ AI-solaj decidoj." La PDPA inkluzivas rajton peti revizion de certaj decidoj bazitaj sole sur aŭtomata pretigo.

Riskoj kaj limoj

La plej granda limo estas statuso. La direkto de Sri-Lanko estas videbla, sed ne ĉio el ĝi estas viva leĝo. La nacia AI-strategio publike disponebla por revizio ankoraŭ estas projekto de strategio por publika konsultado. Planitaj eroj kiel Respondeca AI-Kadro, Respondeca AI-Konsilista Konsilio, matura AI-Regada Kadro, Nacia Centro por AI kaj estonta Agentejo por Cifereca Transformo estas politikaj proponoj, ne la sama afero kiel devoj jam fiksitaj de statuto.

Ekzistas ankaŭ reala ekfunkciiga-data averto pri la PDPA. Kelkaj oficialaj DPA-paĝoj ankoraŭ deklaras, ke ĉefaj partoj fariĝis devigaj la 18-an de marto 2025. Sed oficiala ministerio-deklaro en marto 2025 diris, ke tiu dato estis amendita per Gazeto Nr. 2427/34, atendante la amendan projekton, kaj la oktobra 2025-a amendo ŝanĝis la ekfunkciigan mekanismon denove tiel, ke dispozicioj ekvalidas en ministeriaj datoj per Gazeto. Do la laŭleĝa dezajno estas klara, sed la preciza viva dato por ĉiu operativa parto devus esti kontrolita antaŭ lanĉo aŭ konsulta laboro.

Fine, AI-projektoj en Sri-Lanko ankaŭ povas esti influataj de sektora leĝo, aĉetaj reguloj, konstituciaj principoj, cibersekurecaj mezuroj kaj estonta regulatora gvidado. Ĉi tiu paĝo klarigas la kadron; ĝi ne estas laŭleĝa konsilo por specifa uzado.

Kion fari poste

Komencu per AI- kaj datuma inventaro. Identigu, kiuj sistemoj tuŝas personajn datumojn, specialkategoriajn datumojn, profiladon aŭ maŝin-solajn decidojn. Poste asignu laŭleĝajn bazojn, ĝisdatigu privatecajn sciigojn kaj enkonstruu rajtojn-traktadon en operacian laborfluan procezon anstataŭ politikan dokumenton.

Reviziu vendistojn kaj gastigadon. Se datumoj moviĝas tra eksterlanda nubo, bazmodelaj API-oj, subteno-tabloj aŭ komentistoj, kontrolu la amenditan translandajn datumfluo-regulojn, pretigistajn klaŭzojn, sekurecajn kontrolojn kaj reviziajn rajtojn. Traktu tion kiel estraran aĉetan kaj fidan demandon, ne mallarĝan teknikan agordan punkton.

Por pli riskaj uzadoj, konstruu efektotakson kaj homan kontrolon frue. Kunligu produktajn, laŭleĝajn, sekurecajn, aĉetajn kaj konformecajn teamojn. Sekvu DPA-instrumentojn kaj Gazetojn atente, ĉar la detala konformeca tavolo ankoraŭ evoluas, kaj observu la AI-strategian pakaĵon dum ĝi moviĝas de projekta politiko al praktikaj regadaj atendoj.

Ĉu vi havas demandon aŭ sugeston, aŭ volas kompreni, kiel ni esploras kaj reviziis ĉi tiujn gvidilojn? Legu pri niaj redakciaj normoj kaj kiel kontakti nin.

Oftaj demandoj

Ĉu Sri-Lanko havas apartan AI-leĝon?

Ne dum la tempo de esploro. La ĉefaj devigaj reguloj devenas el la PDPA kaj aliaj ĝeneralaj ciferecaj leĝoj, dum la nacia AI-strategio estas politiko anstataŭ memstara AI-statuto.

Kiu reguligas AI en Sri-Lanko?

La datumprotekta instanco reguligas personajn datumojn pretigadon sub la PDPA. AI-politiko ankaŭ apartenas al la Ministerio pri Cifereca Ekonomio, kaj la projekta AI-strategio proponas Nacian Centron por AI sub estonta Agentejo por Cifereca Transformo.

Ĉu la leĝo de Sri-Lanko aplikas al eksteraj AI-vendistoj?

Ĝi povas. La PDPA atingas kelkajn organizojn ekster Sri-Lanko, kie ili ofertas varojn aŭ servojn al homoj en Sri-Lanko aŭ specife monitoras konduton en Sri-Lanko.

Ĉu homoj havas rajtojn kontraŭ AI-solaj decidoj?

Jes. La PDPA donas al datumsubjektoj rajton peti revizion de certaj decidoj bazitaj sole sur aŭtomata pretigo, kie tiuj decidoj kreis aŭ verŝajne kreos nereverseblan kaj daŭran efikon sur rajtoj kaj liberecoj, kun difinitaj esceptoj.

Ĉu ni povas uzi eksterlanda nuba aŭ bazmodelaj provizantoj?

Eble jes, sed nur zorge. Translandaj datumfluoj estas traktataj en la amendita PDPA, kaj la DPA ankaŭ konsultis pri projektaj direktivoj kaj rilataj instrumentoj por pretigo de personaj datumoj ekster Sri-Lanko.

Ĉu la nacia AI-strategio estas laŭleĝe deviga nun?

Ne en la sama maniero kiel Leĝo de Parlamento. La oficiala strategia dokumento publike disponebla por revizio estas projekto por publika konsultado, do ĝi plej bone legiĝas kiel direkto de vojaĝo kaj regada signalo, ne kiel kompleta aro da devigaj AI-reguloj.

Kion teamoj devus kontroli antaŭ lanĉo?

Kontrolu la plej novajn Gazeto-ekfunkciigajn datojn por la PDPA, ĉu la sistemo uzas personajn aŭ specialkategoriajn datumojn, ĉu profilado aŭ maŝin-solaj decidoj estas implikataj, kaj ĉu iu translanda vendista aŭ gastigada aranĝo bezonas ekstra garantiojn.

Fontoj